Private key, bir kripto adresinin sahibi olduğunuzu kanıtlayan tek, büyük rastgele bir sayıdır. Bir public key ile eşleştirilir ve adresiniz public key'den türetilir. Private key ile bir işlemi imzalamak hareketi matematiksel olarak yetkilendirir; başka hiçbir şey yapamaz. Private key'i kim tutuyorsa adresi kontrol eder, nokta. Bu, kripto güvenliğinin en küçük ve en önemli birimidir ve "anahtarların değilse koinlerin değil" sözünün var olma nedenidir.
Öne çıkanlar
- Private key kriptografik bir anahtar çiftinin gizli yarısıdır; public key (ve ondan adresiniz) ondan türetilebilir ama tersi olamaz.
- Private key ile imzalamak anahtarın kendisini açıklamadan sahipliği kanıtlar — her işlemin bütün mesele budur.
- Modern cüzdanlar birçok private key'i tek bir seed phrase'den deterministik olarak üretilmiş halde tutar; siz onu bir kere yedeklersiniz.
- Bir private key'i bir web sitesine yapıştırırsanız, bir destek temsilcisine verirseniz veya bulut notlarında saklarsanız adresi tehlikeye girmiş kabul edin.
Tek cümleyle private key
Private key, cüzdanın bir blockchain'de işlemleri imzalamak için kullandığı rastgele üretilmiş çok büyük bir sayıdır — tipik olarak 256 bit. Beraberindeki public key ondan türetilir ve zincir üstü adresiniz public key'den türetilir. Tüm sistem, imzalamanın anahtarın kendisini hiç açığa çıkarmadan sahipliği kanıtlayacağı şekilde inşa edilmiştir.
Cüzdan adreslerinin hesap numaraları gibi olduğu bir zihinsel modeliniz varsa, private key daha çok sadece sizin basabileceğiniz ana imza damgası gibidir. Hesap numarasını herkes kopyalayabilir; damgayı başka kimse basamaz.
Anahtar çifti: public ve private nasıl birlikte çalışır
Kripto cüzdanları eliptik eğri kriptografisi denen bir matematik dalını kullanır. Buradaki önemli şekil asimetriktir — public key'i private key'den türetmek kolaydır ama var olan herhangi bir bilgisayarla diğer yönde gitmek pratik olarak imkansızdır.
Private'tan public'e ve adrese
Tek yönde işler. Cüzdan bir private key (rastgele 256-bit sayı) üretir. Bunu sabit bir eğri noktasıyla çarparak bir public key elde eder. Sonra cüzdanınızda gördüğünüz adresi elde etmek için public key'i hash'ler. Her adım ileri yönde hesaplama açısından trivialdir. Her adım makul herhangi bir maliyetle geriye doğru hesaplama açısından imkansızdır.
İmzalar: söylemeden sahipliği kanıtlamak
Fon göndermek için işlemi private key ile imzalarsınız. İmza, ağdaki herkesin public key'e karşı doğrulayabileceği kısa bir sayı dizisidir. O imzayı doğrulamak private key'i bilmeyi gerektirmez — tüm sihir budur. Yani anahtarı hiç sızdırmadan binlerce kez koin harcayabilirsiniz.
Asimetri neden önemli
Asimetri tüm sistemin dayandığı güvenlik özelliğidir. Birisi public key veya adresten private key türetebilseydi dünyadaki her cüzdan boş olurdu. Mevcut matematik ve evrenin ısı ölümü göz önüne alındığında türetemezler. Bu cüzdan geliştiricilerinin eklediği bir özellik değil; altta yatan kriptografinin bir özelliğidir.
Private key gerçekte neye benzer
Çoğu kullanıcı bir tane hiç görmez. Modern cüzdanlar bunları perde arkasında görünmez şekilde üretir, saklar ve kullanır. Ama doğrudan birisiyle etkileşime girmeniz gerekirse beklemeniz gereken şey şudur.
Ham haliyle private key sadece 256 bit'lik bir sayıdır, sıklıkla 64 onaltılık karakter olarak yazılır. Bitcoin ve diğer pek çok zincir, hata kontrolü ve ağı bir bakışta tespit etmek için cüzdanın kullanabileceği bir önek ekleyen WIF (Wallet Import Format) adı verilen daha kullanıcı dostu bir kodlama kullanır. Ethereum 0x öneki olan basit hex kullanır.
Her iki şekilde de sayı opak görünür. Bir insanın okuması için kullanışlı bir yapı yok. Kendisine private key diyen ama sadece birkaç kelime olan bir şey görürseniz bu ya yanlış adlandırılmış bir passphrase'dir ya da daha olası olarak bir dolandırıcılıktır.
Private key, seed phrase ve cüzdan
Bu üç terim günlük konuşmada çok örtüşür. Sistemin kendisinde farklı şeyler ifade ederler.
Cüzdan, anahtarları, adresleri ve onların etrafındaki kullanıcı arayüzünü yöneten bir yazılım parçasıdır (veya donanım). Cüzdanın kendisi koinleri tutmaz — blockchain tutar — ama onları harcamayı yetkilendiren anahtarları tutar.
Private key tek bir adresin arkasındaki sırdır. Bir anahtar, bir adres.
Seed phrase birçok anahtarın aynı anda insan tarafından okunabilir yedeğidir. Tek bir seed phrase'den cüzdan binlerce private key'i deterministik olarak türetebilir, her biri farklı bir adres için, her biri tamamen bağımsız. Tek bir seed phrase'in tüm cüzdanınızı yedeklemesinin nedeni budur. Seed'ler hakkında seed phrase nedir rehberimizde daha derine ineriz.
Yani pratikte bir private key ile doğrudan ilgilenmezsiniz. Asıl olan seed phrase ile ilgilenirsiniz. Cüzdan anahtar üretimini sizin için yapar. Private key altındaki teknik ayrıntıdır.
Private key'ler neden gizli kalmalı
Bu bölüm açık görünüyor ama yeni başlayan kayıplarının çoğunun kaynağı olduğundan kesin olmaya değer.
Private key'e sahip olan herkes o adresten işlemleri imzalayabilir. Blockchain'in insan olarak siz kavramı yoktur — sadece imzayı kontrol eder. Yani başkası anahtara sahip olduğu an, o adres sizin kadar onlarındır. Her koini taşıyabilir, her pozisyonu boşaltabilirler ve durdurmanın hiçbir yolu yoktur.
Geçersiz kılma yok. Arayacak destek ekibi yok. Adresi dondurabilecek hiçbir şirket yok. Blockchain kuralları mekanik olarak uygular ve kural şudur: kim imzalarsa sahibi odur. Bu self-custody kriptonun tek en önemli özelliği ve "anahtarların değilse koinlerin değil" klişesinin kaynağıdır.
Custodial ve self-custody: anahtarı kim tutar
Herhangi bir sahibinin en büyük pratik seçimi gerçekte private key'i kimin kontrol ettiğidir.
Custodial (borsalar, brokerlar, fintech uygulamaları)
Platform anahtarı tutar; sizin platformla bir hesabınız vardır. Size bir bakiye gösterir ama teknik olarak zincirde doğrudan sahiplikten çok onlara karşı bir talebiniz vardır. Avantajları kolaylıktır: şifrenizi unutursanız destek personeli, fiat giriş kanalları, hesap kurtarma. Dezavantaj platforma gerçek anahtarları emanet ediyor olmanızdır. Çökerlerse, çekimleri dondurursalar veya hacklenirlerse fonlarınız kaybolabilir veya kilitlenebilir. Birkaç büyük borsa tam olarak bu nedenle battı.
Self-custody (yazılım ve donanım cüzdanları)
Anahtarı doğrudan tutarsınız. Cüzdan onu üretir ve saklar, genellikle kendinizin yedeklediği bir seed phrase'den türetilmiş halde. Başkasının izni olmadan herhangi bir zincirdeki herhangi bir uygulamayla işlem yapabilirsiniz. Dezavantaj yalnızca sizin sorumlu olmanızdır. Kaybolan bir seed phrase, bir phishing sitesi, kötü niyetli bir imza — hepsi geri alınamaz. Takas tam sorumluluk karşılığı tam kontroldür.
Birçok kişi ikisini de kullanır: kolaylık için borsada küçük bir bakiye, gerisi self-custody'de. Doğru bölme tehlike altındaki miktara bağlıdır.
Private key'ler nasıl sızabilir — ve nasıl önlenir
Self-custody'nin her felaketi az sayıda kalıba düşer. Onları bilmek savunmanın çoğudur.
Anahtarı (veya seed'i) bir web sitesine yapıştırmak. Gerçek cüzdanlar bir private key'i asla bir web sitesi formunda, pop-up'ta veya destek sohbetinde istemez. Bunu yapan herkes onu çalıyor. İstisna yok.
Anahtarı buluta senkronize dosyalarda veya notlarda saklamak. iCloud Notes, Google Keep, Dropbox veya e-postanızdaki bir private key bir hesap güvenliği ihlalinden uzaktır.
Kötü niyetli tarayıcı uzantıları. Bazıları cüzdan yardımcısı gibi davranır, sonra sessizce gerçek cüzdanlardan anahtarları okur veya sizi boşaltan bir işlemi imzalamaya kandırır. Uzantıları sınırlı sayıda, resmi mağazalardan kurun ve ne istediklerini kontrol edin.
Pano hijack'çıları. Bilgisayarınızdaki kötü amaçlı yazılım, yapıştırmadan hemen önce kopyalanan bir adresi saldırganınkiyle değiştirebilir. Yapıştırılan herhangi bir adresin ilk ve son birkaç karakterini her zaman doğrulayın.
İmza phishing'i. Anahtar olmadan bile bir saldırgan sizi fonlarınızın kontrolünü onlara veren bir işlemi imzalamaya kandırabilir — örneğin sınırsız bir token onayı. Çare imzaladığınızı okumaktır, özellikle bağlı dApp'lerde.
Bir anahtar tehlikeye girerse ne yapmalı
Bir private key sızdığından şüpheleniyorsanız bu sırayla hareket edin. Hız ihtiyattan daha önemlidir.
- Temiz bir cihazda taze bir seed phrase ile yeni bir cüzdan üretin, kağıda yazın.
- Tehlikeye giren adresten mümkün olduğunca hızlı şekilde her varlığı taşıyın — gas-ağır token'lar, küçük bakiyeler, unuttuğunuz şeyler bile. Drainer'lar her şeyi otomatikleştirir.
- Tehlikeye giren adresin verdiği her token onayını iptal edin. Çoğu zincirin halka açık bir iptal aracı vardır; kullanın.
- Tehlikeye giren adresi kullanmayı bırakın. Temizleyip temizlemediğinizi test etmek için oraya başka bir şey yatırmayın. Anahtar asla daha güvenli olmaz.
Tehlike cihazın kendisinde gerçekleştiyse (kötü amaçlı yazılım), aynı cihazın yeni cüzdanı üretmesine güvenilemeyeceğini varsayın. Farklı bir makine, ideal olarak yeniden görüntülenmiş veya donanım tabanlı bir makine kullanın.
Normal kullanıcılar için gerçekçi zihinsel model
Muhtemelen private key'inizi asla doğrudan görmeyeceksiniz. Anlamanız gereken şey:
- Sahip olduğunuz her adres bir private key'e karşılık gelir. Onu hiç görmeyebilirsiniz; cüzdan onu yönetir.
- Seed phrase'iniz cüzdanınızın üreteceği her anahtarın yedeğidir. Onu anahtarların kendisi gibi koruyun.
- Anahtara — veya seed phrase'e veya kilidi açık bir cüzdan cihazına — sahip olan herkes fonlara sahiptir. Uzaktan geçersiz kılma yok.
- Custodial borsalar anahtarları sizin adınıza tutar. Bu takas gerçek ve doğası gereği yanlış değil ama pozisyonları boyutlandırmadan önce anlayın.
Saldırı kalıpları geliştikçe güncel kalmak
Bir private key'in sızabileceği yolların listesi sabit değildir. Yeni phishing hileleri, yeni tarayıcı uzantısı dolandırıcılıkları, yeni sahte donanım cüzdan satıcıları — sürekli ortaya çıkarlar. Zippfeed cüzdan güvenliği manşetlerini sentiment skoru (bullish, neutral veya bearish) ve önem derecesiyle yüzeye çıkarır; böylece gerçek bir yeni saldırı kalıbı cüzdanınıza ulaşmadan önce size ulaşır. Bu eğitim amaçlıdır, finansal tavsiye değildir — ama boşaltılmamış kalan sahipler tehdit modeli değiştiğinde fark edenlerdir.